กลับไปหน้าบทความ

อ่าน 3 นาที

การแจ้งเตือนช่องโหว่ด้านความปลอดภัยของข้อมูล

เปลี่ยนทางจากตัวพิมพ์ใหญ่อื่น/การเปลี่ยนเส้นทางที่ไม่สามารถพิมพ์ได้

การแจ้งเตือนช่องโหว่ด้านความปลอดภัยของข้อมูล ( IAVA ) คือการประกาศ แจ้งเตือน ช่องโหว่ ของ ซอฟต์แวร์แอปพลิเคชัน คอมพิวเตอร์ หรือระบบปฏิบัติการ ในรูปแบบของการแจ้งเตือน ข่าวสาร

การแจ้งเตือนช่องโหว่ด้านความปลอดภัยของข้อมูล

การแจ้งเตือนช่องโหว่ด้านความปลอดภัยของข้อมูล ( IAVA ) คือการประกาศ แจ้งเตือน ช่องโหว่ ของ ซอฟต์แวร์แอปพลิเคชัน คอมพิวเตอร์ หรือระบบปฏิบัติการ ในรูปแบบของการแจ้งเตือน ข่าวสาร และคำแนะนำทางเทคนิคที่ระบุโดยทีมงานเตรียมความพร้อมรับมือเหตุฉุกเฉินทางคอมพิวเตอร์ของสหรัฐฯ (US-CERT) สำหรับ ระบบของ กระทรวงกลาโหมสหรัฐฯ (DoD)

ช่องโหว่ที่เลือกเหล่านี้มีความเกี่ยวข้องกับฐาน ที่กำหนดไว้ หรือการกำหนดค่าขั้นต่ำของโฮสต์ทั้งหมดที่อยู่ในโครงข่ายข้อมูลทั่วโลก US-CERT วิเคราะห์ช่องโหว่แต่ละรายการและพิจารณาว่าจำเป็นหรือเป็นประโยชน์ต่อกระทรวงกลาโหมหรือไม่ที่จะเผยแพร่เป็น IAVA [ 1 ]การดำเนินการตามนโยบาย IAVA มีจุดประสงค์เพื่อให้แน่ใจว่าส่วนประกอบของกระทรวงกลาโหมดำเนินการบรรเทาผลกระทบที่เหมาะสมต่อช่องโหว่เพื่อหลีกเลี่ยงการประนีประนอมที่ร้ายแรงต่อสินทรัพย์ระบบคอมพิวเตอร์ของกระทรวงกลาโหมที่อาจทำให้ประสิทธิภาพภารกิจลดลง

โปรแกรม IAVA ได้รับการจัดตั้งขึ้นโดยบันทึกนโยบายของกระทรวงกลาโหมในปี 1999 [ 2 ]ตั้งแต่นั้นมา กระทรวงกลาโหมได้เปลี่ยนจากคำว่าการประกันความปลอดภัยของข้อมูลไปเป็น ความ ปลอดภัยทางไซเบอร์ โดยทั่วไป [ 3 ]

US-CERT อยู่ภายใต้การบริหารจัดการของศูนย์บูรณาการความมั่นคงทางไซเบอร์และการสื่อสารแห่งชาติ (NCCIC) ซึ่งเป็นส่วนหนึ่งของ หน่วยงานความมั่นคงทางไซเบอร์และโครงสร้างพื้นฐาน (CISA) ภายใต้กระทรวงความมั่นคงแห่งมาตุภูมิของสหรัฐอเมริกา (DHS) CISA ซึ่งรวมถึง NCCIC ได้ปรับโครงสร้างองค์กรใหม่ในปี 2017 โดยรวมเอาหน้าที่ที่คล้ายคลึงกันซึ่งก่อนหน้านี้ดำเนินการแยกกันโดย US-CERT และทีมตอบสนองเหตุฉุกเฉินทางไซเบอร์ของระบบควบคุมอุตสาหกรรม (ICS-CERT) เข้าไว้ด้วยกัน

โปรแกรมการจัดการช่องโหว่ด้านความปลอดภัยของข้อมูล (IAVM)

หน่วยบัญชาการรบบริการ หน่วยงาน และกิจกรรมภาคสนามจะต้องดำเนินการแจ้งเตือนช่องโหว่ในรูปแบบของการแจ้งเตือน ประกาศ และคำแนะนำทางเทคนิค[ 4 ]หน่วยบัญชาการไซเบอร์ของสหรัฐอเมริกา (USCYBERCOM) มีอำนาจในการสั่งการแก้ไข ซึ่งในที่สุดอาจรวมถึงการตัดการเชื่อมต่อของกลุ่มผู้ใช้งาน หรือระบบที่ได้รับผลกระทบในกลุ่มผู้ใช้งานที่ไม่ปฏิบัติตามคำสั่งของโครงการ IAVA และมาตรการตอบสนองต่อช่องโหว่ (เช่น คำสั่งหรือข้อความเกี่ยวกับการสื่อสาร) USCYBERCOM ประสานงานกับองค์กรที่ได้รับผลกระทบทั้งหมดเพื่อพิจารณาผลกระทบต่อการปฏิบัติงานของกระทรวงกลาโหมก่อนที่จะดำเนินการตัดการเชื่อมต่อ

ตัวระบุช่องโหว่ในโปรแกรม IAVA สามารถแมปกับตัวระบุใน ระบบ ช่องโหว่และความเสี่ยงทั่วไป (CVE) ได้ [ 5 ]

พื้นหลัง

รองเลขาธิการกระทรวงกลาโหมได้ออกบันทึกนโยบายการแจ้งเตือนช่องโหว่การประกันความปลอดภัยของข้อมูล (IAVA) เมื่อวันที่ 30 ธันวาคม พ.ศ. 2542 [ 2 ] เหตุการณ์ปัจจุบันในขณะนั้นแสดงให้เห็นว่าช่องโหว่ที่เป็นที่รู้จักกันอย่างแพร่หลายมีอยู่ทั่วเครือข่ายของกระทรวงกลาโหม ซึ่งอาจส่งผลกระทบอย่างรุนแรงต่อประสิทธิภาพการปฏิบัติภารกิจ[ 2 ]บันทึกนโยบายดังกล่าวสั่งการให้หน่วยงานระบบสารสนเทศกลาโหมพัฒนาและบำรุงรักษา ระบบ ฐานข้อมูล IAVA เพื่อให้มั่นใจได้ว่าผู้ดูแลระบบมีกลไกควบคุมเชิงบวกในการรับ รับทราบ และปฏิบัติตามการแจ้งเตือนช่องโหว่ของระบบ[ 2 ]นโยบาย IAVA กำหนดให้หน่วยบัญชาการ กองกำลังและหน่วยงานต่างๆ ต้องลงทะเบียนและรายงานการรับทราบและการปฏิบัติตามฐานข้อมูล IAVA [ 2 ]ตามบันทึกนโยบาย ข้อมูลการปฏิบัติตามที่ต้องรายงานควรรวมถึงจำนวนสินทรัพย์ที่ได้รับผลกระทบ จำนวนสินทรัพย์ที่ปฏิบัติตาม และจำนวนสินทรัพย์ที่ได้รับการยกเว้น[ 2 ] ตามบันทึก ระบบการแจ้งเตือนควร:

  • แต่งตั้งผู้ดูแลระบบเป็นผู้ติดต่อหลักสำหรับระบบเครือข่ายแต่ละระบบที่เกี่ยวข้อง
  • ส่งการแจ้งเตือนไปยังผู้ติดต่อแต่ละราย
  • ต้องได้รับการยืนยันจากผู้ติดต่อแต่ละรายว่าได้รับแจ้งเตือนแล้ว
  • กำหนดวันที่สำหรับการดำเนินการแก้ไข และเปิดโอกาสให้DISAตรวจสอบว่าได้มีการดำเนินการแก้ไขแล้วหรือไม่

On November 16, 2018, President Trump signed into law the Cybersecurity and Infrastructure Security Agency Act of 2018. This legislation elevated the mission of the former National Protection and Programs Directorate (NPPD) within the Department of Homeland Security (DHS) and established CISA, which includes the National Cybersecurity and Communications Integration Center (NCCIC). NCCIC realigned its organizational structure in 2017, integrating like functions previously performed independently by the U.S. Computer Emergency Readiness Team (US-CERT) and the Industrial Control Systems Cyber Emergency Response Team (ICS-CERT).

See also

  • DoD IA Policy Chart DoD IA Policy Chart
  • IAVA Site
Retrieved from "https://en.wikipedia.org/w/index.php?title=Information_assurance_vulnerability_alert&oldid=1343536826"

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ การแจ้งเตือนช่องโหว่ด้านความปลอดภัยของข้อมูล

การแจ้งเตือนช่องโหว่ด้านความปลอดภัยของข้อมูล ( IAVA ) คือการประกาศ แจ้งเตือน ช่องโหว่ ของ ซอฟต์แวร์แอปพลิเคชัน คอมพิวเตอร์ หรือระบบปฏิบัติการ ในรูปแบบของการแจ้งเตือน ข่าวสาร

โปรแกรมการจัดการช่องโหว่ด้านความปลอดภัยของข้อมูล (IAVM)

หน่วยบัญชาการรบ บริการ หน่วยงาน และกิจกรรมภาคสนามจะต้องดำเนินการแจ้งเตือนช่องโหว่ในรูปแบบของการแจ้งเตือน ประกาศ และคำแนะนำทางเทคนิค [ 4 ] หน่วยบัญชาการไซเบอร์ของสหรัฐอเมริกา (USCYBERCOM) มีอำนาจในการสั่งการแก้ไข...

พื้นหลัง

รอง เลขาธิการกระทรวงกลาโหม ได้ออกบันทึกนโยบายการแจ้งเตือนช่องโหว่การประกันความปลอดภัยของข้อมูล (IAVA) เมื่อวันที่ 30 ธันวาคม พ.ศ.

See also

Attack (computing) Computer security Information security IT risk Threat (computer) Vulnerability (computing) Security Technical Implementation Guide Security Content Automation Protocol